Suche

Mehr Finanz-Sicherheit durch DORA

Seit Anfang des Jahres muss der „Digital Operational Resilience Act“ der EU,kurz DORA, von der Finanzbranche umgesetzt werden. Was das bedeutet.

Das Finanzwesen gehört zur kritischen Infrastruktur und ist immer wieder Ziel von Cyberattacken
© Adobe Stock
Das Finanzwesen gehört zur kritischen Infrastruktur und ist immer wieder Ziel von Cyberattacken

Die Digitalisierung hat unseren Alltag in vielen Bereichen einfacher gemacht, auch und gerade in finanziellen Angelegenheiten. Den mühsamen und zeitraubenden Gang zur Bankfiliale unseres Vertrauens können wir uns in vielen Fällen schon lange sparen – so es diese überhaupt noch gibt. Das Ganze hat auch seine Schattenseiten: Je vernetzter und digitalisierter unser Alltag, desto größer die Risiken im Bereich Cyberkriminalität. Seit 2018 hat sich die Zahl der gemeldeten Cybercrime-Delikte mehr als verfünffacht. Ein besonders gefährdeter Bereich ist dabei das Finanzwesen, hier sind die Begehrlichkeiten naturgemäß besonders groß. Die Branche hat ihre analogen, auf Vor-Ort-Präsenz und persönliche Beratung aufgebauten Geschäftsmodelle stark durch digitale Tools ersetzt und dritte Anbieter haben neue, alternative Angebote geschaffen, was neue Risiken mit sich bringt .Ein weiteres Bedrohungsszenario erwächst durch die politische Weltlage. Cyberattacken werden immer mehr zum Instrument hybrider Kriegsführung, vor allem seit dem Überfall Russlands auf die Ukraine. Ein zusätzlicher Risikofaktor dabei ist der Einsatz künstlicher Intelligenz, der die Effizienz von Cyberattacken wesentlich erhöhen kann. Das Finanzwesen gehört zur kritischen Infrastruktur. Ausfälle in diesem Bereich könnten das Vertrauen in das Finanzsystem erschüttern und schwere Konsequenzen in der Gesellschaft nach sich ziehen. Kurz: Die Bedrohungsszenarien wachsen in quantitativer als auch in qualitativer Hinsicht.

Regeln für alle

Genau hier setzt DORA an. Mit dieser Resilienzverordnung soll die Betriebsstabilität digitaler Systeme im Finanzsystem im Falle eines Angriffs sichergestellt werden. Dazu hat man ein ganzes Bündel an Maßnahmen gesetzt. Erstmals wird ein einheitlicher Rechtsrahmen für die digitale Widerstandsfähigkeit mit einem für alle gültigen Aufsichts- und Kontrollkonzept festgesetzt. Natürlich gab es auch schon bisher Regelungen für die Cybersicherheit im Finanzwesen. DORA geht aber weit darüber hinaus, auch in seinem Geltungsbereich. Diese Verordnung gilt nämlich auch für Handelsplätze, Krypto-Dienstleister, große Versicherungsvermittler oder Drittanbieter aus der Informations- und Kommunikationstechnologie (IKT), die Services in diesem Bereich anbieten und als sicherheitsrelevant eingestuft werden. Insgesamt betrifft DORA mehr als 22.000 Unternehmen jeglicher Größe in der gesamten EU.

Wen betrifft DORA? (Auszug)

  • Kreditinstitute
  • Zahlungsabwickler
  • Kontoinformationsdienstleister
  • Wertpapierunternehmen
  • Anbieter von Krypto-Dienstleistungen und Emittenten wertreferenzierter Token
  • Wertpapier-Zentralverwahrer
  • Handelsplätze
  • Transaktionsregister
  • Investmentfonds
  • Verwaltungsgesellschaften
  • Datenbereitstellungsdienste
  • Versicherungs- und Rückversicherungsunternehmen
  • Versicherungsvermittler
  • Einrichtungen der betrieblichen Altersversorgung
  • Ratingagenturen
  • Schwarmfinanzierungsdienstleister
  • IKT-Drittdienstleister

Vielseitige Schutzmaßnahmen

Alle betroffenen Unternehmen mussten bis spätestens 17. Jänner dieses Jahres einen Risikomanagementrahmen für ihre IKT mit klar definierten Strategien und Richtlinien, Verfahren, Protokollen und entsprechenden Tools implementiert haben. So sollen alle relevanten Einrichtungen inklusive Hard- und Software sowie physische Komponenten, etwa Rechenzentren, geschützt werden. DORA schreibt auch die zumindest jährliche Überprüfung der Betriebsstabilität und die Dokumentation aller Maßnahmen im Rahmen des Risikomanagements vor. Sollte es zu schwerwiegenden Vorfällen in diesem Bereich kommen, müssen weitergehende Tests durchgeführt werden. Auch müssen alle Vorfälle im Bereich der IKT den zuständigen Stellen gemeldet werden, vornehmlich der Europäischen Zentralbank, der Österreichischen Nationalbank beziehungsweise der FMA. Ebenso gefordert ist eine passende Strategie zur Steuerung und Überwachung von Risiken im Bereich von IKT-Drittanbietern. Zusätzlich wird der Informationsaustausch zwischen den betroffenen Unternehmen ermöglicht, um gegenseitig von Erfahrungen und Erkenntnissen über Cyberbedrohungen untereinander zu profitieren und so die Resilienz der Branche gegenüber Angriffen allgemein zu stärken.